3-D Secure

3-D Secure est un protocole sécurisé de paiement sur Internet.

Déployé sous les appellations commerciales Verified By Visa et MasterCard SecureCode, 3-D Secure a été développé par Visa et Mastercard pour permettre aux marchands de limiter les risques de fraude sur Internet, liés aux tentatives d’usurpation d’identité. Il consiste à s’assurer, lors de chaque paiement en ligne, que la carte est bien utilisée par son titulaire. Dans ce cas où, à la fois le commerçant et la banque du porteur de la carte sont équipés, une étape supplémentaire a lieu au moment du paiement. En plus du numéro de carte bancaire, de la date d'expiration de la carte et des trois chiffres du code de sécurité (imprimés au dos de la carte), l’internaute doit saisir un mot de passe, tel que sa date de naissance (authentification simple) ou un code dynamique à usage unique (authentification forte).

Sommaire

Description

Le concept de base de ce protocole (basé sur l'échange de messages XML) est de lier le processus d'autorisation financière avec une authentification en ligne. Cette authentification est basée sur un modèle comportant 3 domaines (d'où le nom 3D) qui sont:

  • Le commerçant et la banque qui recevra les fonds ((en) Acquirer Domain)
  • La banque qui a délivré la carte de paiement ((en) Issuer Domain)
  • Le système de carte bancaire ((en) Interoperability Domain)

Le protocole utilise des messages XML envoyés via des connexions SSL (qui garantissent l'authentification du serveur et du client par des certificats numériques).

Modalités

L'activation du système se fait pour le client lors du 1er achat sur un site web 3D-Secure.

Selon la banque émettrice de la carte, les modalités d'authentification varient :

  • Crédit mutuel et CIC : le client doit au choix, soit indiquer un des codes inscrit sur sa « carte de clés personnelles » (une grille de 64 codes à 4 chiffres dans laquelle il faut piocher le bon code en fonction de la ligne et de la colonne demandée par le site web) ET un code reçu par email à l'adresse liée à son compte bancaire, soit indiquer un code reçu par SMS sur le n° de téléphone associé à son compte bancaire.
  • Axa Banque : le client doit indiquer sa date de naissance.
  • Caisse d'épargne : un code est envoyé par SMS
  • HSBC : le client doit indiquer sa date de naissance; depuis juin 2010 un code est envoyé par SMS[1].
  • BNP Paribas : le client doit indiquer sa date de naissance; depuis juillet 2009 un code est envoyé par sms[2].
  • Société générale et Boursorama : le client doit indiquer sa date de naissance, depuis septembre 2009 un code est envoyé par SMS.
  • Crédit agricole (dont LCL) : Depuis 2010, un code est envoyé par sms, à défaut le client doit indiquer un mot de passe personnel crée lors de la première utilisation[3].
  • BRED Banque populaire : une clé d'authentification Ipab, clé cryptographique format clé USB.
  • Groupama Banque : le client doit indiquer son nom, le code postal de sa résidence et sa date de naissance.
  • La Banque postale : Un code est envoyé par sms ou une possibilité d'indiquer les 4 premiers chiffres de son numéro de contrat.
  • Crédit coopératif : Un code est généré sur le "lecteur sésame" déverouillé par l'insertion de la carte bleue du porteur et la saisie du code PIN de la carte[4].
  • ING Direct : Un code est envoyé par sms

3D Secure peut aussi être actif sur des cartes de paiement/crédit (débitant au comptant ou à crédit sur un compte courant classique) :

  • Cartes PASS (de Carrefour) : le client doit saisir son nom et prénom, sa date de naissance et reçoit un code par SMS sur son téléphone portable (numéro à renseigner la première fois).

Critiques

  • Le label « Vérifié par Visa » a été l'objet de critiques[5],[6] parce qu'il est difficile de faire la différence entre un pop-up authentique et celui qui aurait été généré par un site frauduleux. En effet le pop-up provient d'un domaine qui n'est pas forcément celui du site où a été fait l'achat, ni celui de la banque d'où provient la carte, et pas non plus celui de visa.com. Du fait, le système « Vérifié par Visa » a été lui-même la cible de phishing[7].
  • De même, pour les banques dont la validation 3-D Secure se fait via la date de naissance, le risque de fraude reste fort, car aujourd'hui, grâce aux nombreux réseaux sociaux (de type Facebook par exemple), il est très facile d'obtenir la date de naissance d'un internaute et donc contourner cette protection.
  • Une transaction 3D Secure ne doit jamais être modifiée, de facto dès que le commerçant fait du débit partiel ou une duplication de la demande pour un débit supérieur, la protection 3D Secure n'est plus garantie.

Baisse des ventes

La baisse moyenne de chiffre d'affaires se situe entre 10% et 15% sur les commandes des marchands en ligne utilisant 3D Secure[8] largement compensé[citation nécessaire] par le fait que dans le cas de sites 3D-Secure, c'est la banque et non le ecommerçant qui supporte le poids des fraudes à la carte (transfert des responsabilités voulu par la loi).

Voir aussi

Notes et références



Wikimedia Foundation. 2010.

Contenu soumis à la licence CC-BY-SA. Source : Article 3-D Secure de Wikipédia en français (auteurs)

Regardez d'autres dictionnaires:

  • 3-D Secure — is an XML based protocol designed to be an added layer of security for online credit and debit card transactions. It was developed by Visa with the intention of improving the security of Internet payments and offered to customers as the Verified… …   Wikipedia

  • 3-D Secure — ist ein Verfahren das für zusätzliche Sicherheit bei Online Kreditkartentransaktionen eingesetzt wird. Es wurde von der Kreditkartenorganisation VISA entwickelt und wird unter dem Namen Verified by Visa angeboten. Unter dem Namen MasterCard… …   Deutsch Wikipedia

  • 3-D Secure — Логотип VbV Логотип MCC 3 D Secure является XML протоколом, который используется как дополнительный уровень безопасности для онлайн кредитных и дебитных карт, двухфакторной аутентификации пользователя. Он был разработан …   Википедия

  • Secure Electronic Transaction — Le SET (Secure Electronic Transaction) est un protocole destiné spécialement à sécuriser les transactions Internet de paiement par carte bancaire. Il a été développé à l origine par Visa International et MasterCard, en 1996, avec l aide des… …   Wikipédia en Français

  • Secure Electronic Transaction — (SET, Безопасные электронные транзакции)  это стандартизированный протокол для проведения операций по кредитной/банковской карте через небезопасные сети (например Интернет). SET это не сама платежная система, а набор правил и протоколов… …   Википедия

  • D-Noy Muzik — Founded 1999 (as DKD D Noy Muzik) Founder Daniel Desnoyers Genre House …   Wikipedia

  • Secure voice — (alternatively secure speech or ciphony) is a term in cryptography for the encryption of voice communication over a range of communication types such as radio, telephone or IP. Contents 1 History 2 Analog Secure Voice technologies 3 Di …   Wikipedia

  • Secure Shell — Fonction Session à distance sécurisée Sigle SSH Port 22 RFC …   Wikipédia en Français

  • Secure shell — Pile de protocoles 7 • Application 6 • Présentation 5 • Session 4 • Transport …   Wikipédia en Français

  • Secure Messaging — (englisch für „Sicheres Mailen“) bezeichnet ein serverbasiertes sicheres E Mail System. E Mails sind dabei bei der Übermittlung vor Einsichtnahme Dritter geschützt, Vertraulichkeit ist gewährleistet. Secure Messages haben eine hohe… …   Deutsch Wikipedia

Share the article and excerpts

Direct link
Do a right-click on the link above
and select “Copy Link”